Vom Projektplan zum belastbaren Nachweis
Das BSI stellt für NIS-2-regulierte Unternehmen eine Roadmap bereit und beschreibt Phasen von Grundsatzklärung über Organisation, Ist-Analyse, Risikobewertung, Ressourcen, Kernmaßnahmen und Verstetigung. Für Stadtwerke ist das hilfreich, weil es NIS-2 nicht als einmalige Dokumentenübung erscheinen lässt. Gleichzeitig entsteht eine Anschlussaufgabe: Die Roadmap muss in Fachprozess-Nachweise übersetzt werden.
Stadtwerke sind keine homogenen IT-Organisationen. Sie betreiben Energieversorgung, Netze, Messwesen, Kundenkommunikation, Leitstellenbezüge, Dienstleistersteuerung, Marktkommunikation, kaufmännische Abläufe und kommunale Schnittstellen. Wenn Cybersicherheit zur Führungsaufgabe wird, muss sie in diesen Prozessen sichtbar sein. Ein allgemeines Sicherheitskonzept reicht dafür nicht aus. Entscheidend ist, ob die Organisation zeigen kann, welche kritischen Abläufe von welchen Systemen, Daten, Rollen und Lieferanten abhängen und wie Störungen erkannt, bewertet und gemeldet werden.
Ein Fachprozess-Nachweis ist dafür ein pragmatisches Arbeitsformat. Er beschreibt nicht jede technische Maßnahme im Detail. Er verbindet einen konkreten Prozess mit seinen digitalen Abhängigkeiten, Verantwortlichkeiten, Schutzmaßnahmen, Eskalationswegen und offenen Verbesserungen. Damit wird NIS-2 für Fachbereiche verständlich, ohne die Verantwortung der Informationssicherheit zu verwässern.
Fachbereiche sind keine Zuschauer
Viele Cybersicherheitsprogramme starten in IT oder Informationssicherheit. Das ist naheliegend, aber für Stadtwerke zu eng. Wenn ein Marktkommunikationsprozess ausfällt, wenn Messdaten fehlen, wenn eine Fernwirkverbindung gestört ist oder wenn ein Dienstleisterzugang unklar bleibt, sind Fachbereiche unmittelbar betroffen. Sie kennen die fachliche Kritikalität, die Ersatzroutinen und die Folgen für Kunden, Marktpartner und Betrieb.
Deshalb sollten Fachbereiche nicht erst im Störungsfall eingebunden werden. Sie brauchen eine definierte Rolle im Verbesserungszyklus. Das bedeutet nicht, dass jede Fachabteilung technische Sicherheitsentscheidungen trifft. Es bedeutet, dass sie ihre Prozesslandkarte, Abhängigkeiten und Mindestanforderungen beisteuert. Welche Tätigkeit darf wie lange ausfallen? Welche Daten sind entscheidend? Welche Schnittstelle ist kritisch? Welche manuelle Ersatzroutine existiert? Wer darf eine fachliche Priorisierung aussprechen?
Diese Informationen lassen sich in einer einfachen Nachweismatrix führen. Prozess, System, Datenart, Dienstleisterbezug, verantwortlicher Bereich, Risikoannahme, Schutzmaßnahme, Meldeweg, Übungstermin und offene Verbesserung bilden den Kern. Die Matrix muss nicht perfekt sein. Sie muss gepflegt, überprüfbar und anschlussfähig an Management und Technik sein.
Meldewege brauchen Übungen, nicht nur Organigramme
Das BSI stellt Informationspakete zu Meldepflicht, Risikoanalyse und Lieferkette bereit. Für Stadtwerke wird daraus die Frage, ob Meldewege im Alltag funktionieren. Ein Organigramm beantwortet diese Frage nicht. Auch eine E-Mail-Verteilerliste ist noch kein Meldeweg. Erst eine geübte Routine zeigt, ob ein Ereignis richtig eingeordnet, intern eskaliert, fachlich bewertet und extern vorbereitet werden kann.
Eine gute Übung beginnt klein. Ein Szenario beschreibt eine Störung mit unklarer Ursache: ein Dienstleisterportal ist nicht erreichbar, Messdaten laufen verzögert ein, ein Fachsystem zeigt ungewöhnliche Anmeldungen oder eine Schnittstelle liefert widersprüchliche Rückmeldungen. Dann wird geprüft, wer informiert wird, welche Fakten gesammelt werden, wann eine Lagebewertung entsteht und welche Entscheidungspunkte dokumentiert werden.
Wichtig ist die Trennung zwischen Verdacht, bestätigtem Befund und kommunizierbarer Aussage. Gerade in kritischen Prozessen kann zu frühe Sicherheit genauso schädlich sein wie zu spätes Handeln. Ein Fachprozess-Nachweis sollte deshalb nicht nur technische Indikatoren enthalten, sondern auch Kommunikationsgrenzen: Was wissen wir? Was vermuten wir? Was prüfen wir? Wer darf welche Aussage freigeben?
Lieferketten werden im Prozess sichtbar
Die sichere Lieferkette ist für Stadtwerke besonders anspruchsvoll, weil viele Leistungen arbeitsteilig erbracht werden. Softwarebetrieb, Messdienstleistungen, Abrechnung, Marktkommunikationskomponenten, Leitstellenbezüge, Wartung, Cloud-Dienste und Beratung greifen ineinander. Eine zentrale Dienstleisterliste ist notwendig, aber nicht ausreichend. Entscheidend ist die Zuordnung zu Fachprozessen.
Wenn ein Lieferant ausfällt oder ein Zugang kompromittiert wirkt, muss klar sein, welche Prozesse betroffen sein können. Umgekehrt sollte ein kritischer Prozess zeigen, welche externen Abhängigkeiten bestehen. Diese beidseitige Sicht verhindert blinde Flecken. Sie hilft auch bei Priorisierung: Nicht jeder Dienstleisterbezug ist gleich kritisch, aber ein unscheinbarer Spezialzugang kann für einen Kernprozess entscheidend sein.
Fachprozess-Nachweise machen diese Abhängigkeiten besprechbar. Sie liefern keine endgültige Sicherheit, aber sie schaffen Transparenz. Aus Transparenz entsteht Steuerung: Welche Nachweise fehlen? Welche Zugänge sind nicht mehr aktuell? Welche Ersatzroutine wurde nie getestet? Welche Dienstleisterinformation ist nur informell bekannt?
Verstetigung ist der eigentliche Reifegrad
Die BSI-Roadmap endet nicht bei einer einmaligen Umsetzung. Sie verweist auf Verstetigung und kontinuierliche Verbesserung. Genau dort entscheidet sich die Wirksamkeit im Stadtwerk. Ein Nachweis, der nur für einen Termin erstellt wurde, altert schnell. Fachprozesse ändern sich, Systeme werden aktualisiert, Dienstleister wechseln, Rollen verschieben sich und neue Schnittstellen entstehen.
Deshalb braucht NIS-2 eine Betriebsroutine. Quartalsweise Prozessreviews, kurze Meldewegübungen, Aktualisierung der Lieferkettenbezüge und ein Managementblick auf offene Verbesserungen können mehr bewirken als ein großer Dokumentensatz, der selten geöffnet wird. Besonders wertvoll ist die Verbindung mit realen Ereignissen: Jede Störung, jede Auffälligkeit und jede Übung sollte eine Lernspur erzeugen.
Für Stadtwerke liegt der pragmatische Einstieg darin, wenige kritische Fachprozesse auszuwählen und deren Nachweise sauber aufzubauen. Daraus entsteht ein Muster, das auf weitere Prozesse übertragen werden kann. Die Roadmap gibt den Rahmen; Fachprozess-Nachweise machen ihn wirksam. So wird Cybersicherheit nicht nur beschrieben, sondern als Führungs- und Betriebsroutine verankert.